Anthropic、AI支援セキュリティ監査向けにMythos 5へのアクセスを拡大

Anthropicはエンタープライズのセキュリティチーム向けにMythos 5へのアクセスを拡大し、安全策と人間によるレビューを必須としたAI支援の脆弱性スキャンを提供する。

執筆者
Eric Mboizi
Eric Mboizi
Aug 24, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

EthereumのFusakaアップグレードを対象としたセキュリティ監査コンテストで、Octane AIは深刻度の高い脆弱性を特定し、5万ドルの報奨金を獲得した。この発見は、AIが人間のセキュリティ研究者と連携し、実際のソフトウェアに潜む欠陥を特定した初期の事例となった。

Anthropicは、同社のサイバーセキュリティ特化モデルであるMythos 5へのパブリックベータアクセスを、対象となるClaude Enterpriseの顧客に開放した。このモデルはClaude Securityプラグインを通じて利用でき、使用量は組織が既に保有するトークン割り当てから計上される。対象顧客は、Claudeによる評価を承認したリポジトリにプラグインを接続する必要がある。

防御側へのアクセスを拡大

Anthropicは今年4月、Project Glasswingと呼ばれるプログラムの下で、Microsoft、JPMorgan Chase、Linux Foundationなど一部の選ばれた組織に初めてMythosクラスのモデルを提供した。当初の展開先は参加組織の小規模なグループに限られ、大半のエンタープライズ顧客はこの機能を利用できなかった。

今回の展開拡大により、対象となるClaude Enterpriseユーザーは、承認済みのGitHubリポジトリをモデルに評価させ、潜在的な脆弱性を提示させたうえで、開発者がレビューするための修正案を推奨させられる。

セキュリティ上の欠陥ごとに、Claudeが返す「CWE(Common Weakness Enumeration)カテゴリー、信頼度と深刻度の評価、推奨される修正案」

推奨された修正を実装する前に、人間による承認が必要だ。このhuman-in-the-loopアプローチは、開発者が主導権を維持し、不正確または不完全なパッチを適用するリスクを抑えることを目的としている。

さらに、Mythosモデルがユーザーに提供する出力は、脆弱性やパッチなど特定のものに限られる。ユーザーがデータ流出のような攻撃を実行するようモデルに求めても、要求は拒否される。

この安全策により、開発者はMythosを正当な目的にのみ利用できる。

一部のセキュリティ専門家には、セキュリティツールの開発や評価など、攻撃側と防御側の両方のテストにモデルを利用する正当な理由があるかもしれない。Anthropicは、より高リスクなデュアルユース機能へのアクセスを必要とする対象専門家に対し、変更された安全策の適用をCyber Verification Programに申請するよう案内している。

人間の専門家は依然として必要

AI支援のセキュリティ監査における主な課題の1つは、発見された問題が本物で、実際に悪用可能かどうかを判断することだ。報告された弱点は誤検知である可能性があり、現実の環境では悪用できない場合もある。また、直ちに修正するほどのリスクがないこともある。

Ethereum Foundationのプロトコルセキュリティエンジニア、Nikos Baxevanis氏は次のように述べた。「驚いたのは、脆弱性を見つける作業が占める割合がいかに小さく、本物に見えるだけのものと本当のバグを見分ける作業がいかに大きかったかということだ」

これは、同氏がプロトコルチームとともに先月取り組んだEthereumノードソフトウェアの欠陥を見つけるAI支援セキュリティスキャンに関する発言だ。

こうした最新フロンティアモデルの能力を無視することはできない。モデルは開発者がゼロデイ攻撃を発見することを実際に可能にしているほか、悪意ある攻撃者に対抗する最先端のツールを防御側に提供している。

Anthropicは最新のツールを提供するだけでなく、AI支援のセキュリティを利用したいオープンソースプロジェクトに対し、3,500万ドル相当のクレジットを提供すると明らかにした。

エンタープライズのセキュリティチームにとって、Mythos 5はリポジトリのレビューを迅速化し、潜在的な弱点の優先順位付けに役立つ可能性がある。ただし、その発見結果は最終的な判定ではなく、調査の手がかりとして扱うべきだ。組織は引き続き、経験豊富なセキュリティ専門家に悪用可能性を検証させ、提案されたパッチをレビューし、どの発見結果を修正すべきか判断する必要がある。

詳しくはこちら:AnthropicのProject Glasswing、AI主導のサイバーセキュリティ転換の可能性を示すでは、同社が一部のセキュリティパートナーを対象にAI支援の脆弱性研究を試験した初期プログラムについて説明している。

Eric Mboizi

Eric Mboizi is a technology news writer covering software development, emerging technologies, and the evolving digital landscape for TechRepublic and eWeek. He holds a bachelor’s degree in software engineering from Makerere University and has more than five years of experience creating technical content for developers and technology professionals. In addition to his work as a journalist, Eric is an Ethereum developer with more than four years of experience in blockchain technology. His hands-on development background gives him a practical perspective on software engineering, decentralized technologies, and the real-world implications of new technology trends.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。